Ne Lexa · Php-Zip · CVE-2026-16767
**Nome do Software Vulnerável e Versões Afetadas**
Ne-Lexa php-zip versões anteriores a 4.0.3
**Descrição**
Um problema de path traversal existe no componente ZIP Handler dentro da função `ZipFile::extractTo()` localizada no arquivo `src/ZipFile.php`. Um invasor remoto pode explorar isso manipulando o argumento `entryName`, permitindo que arquivos sejam gravados fora do diretório pretendido. Path traversal é uma técnica usada para acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o uso da função `ZipFile::extractTo()` para minimizar o risco de exploração.